در الکامپ بررسی شد؛ تابآوری بانکی در بحران و راهکارهای مقابله با حملات سایبری
در نشست تابآوری ارائه خدمات در شرایط بحران، راهکارهای تداوم خدمات بانکی، مقابله با حملات سایبری، سایت پشتیبان و مدیریت بحران بررسی شد.
نشست «تابآوری ارائه خدمات در شرایط بحران؛ از حملات سایبری تا تداوم کسبوکار» در نخستین روز از بیستونهمین دوره نمایشگاه بینالمللی الکترونیک، کامپیوتر و تجارت الکترونیک (الکامپ) در محل دائمی نمایشگاههای بینالمللی تهران برگزار شد. آرش گنجو، معاون عملیات شرکت خدمات انفورماتیک، احمد علیخانی، رئیس اداره کل مدیریت عملیات بانکی بانک ملی، مصطفی میربابایی، رئیس توسعه سیستمی سامانههای بانکی شرکت خدمات انفورماتیک و وحید خدابخشی، مدیرعامل کاشف، سخنرانان این نشست بودند.
تابآوری بانکی؛ فراتر از زیرساخت و سایت پشتیبان
آرش گنجو، معاون عملیات شرکت خدمات انفورماتیک، در ابتدای این نشست ضمن توضیح درباره انواع حملات سایبری و راهکارهای مقابله با آنها مطرح کرد که استفاده از سرویسهای مشابه و جایگزین و بازیابی دادهها از جمله راهکارها برای مقابله با رخدادها، بهخصوص حملاتی است که دادهها را هدف قرار میدهند. او در ادامه بر ضرورت آمادگی زیرساختها و کارکنان شبکه بانکی برای سناریوهای مختلف حملات سایبری تأکید کرد و گفت: «آمادگی صرفاً به زیرساخت فنی محدود نمیشود. باید از قبل مشخص باشد که در صورت وقوع بحران، سایت پشتیبان چگونه فعال خواهد شد، جابهجایی نیروها به این سایت چگونه انجام میشود و کیفیت ارائه خدمات در شرایط اضطراری چگونه حفظ خواهد شد. حتی مشکلاتی که در نگاه اول ساده به نظر میرسند، در شرایط بحران میتوانند به یک چالش جدی تبدیل شوند؛ بنابراین باید تمام جزئیات، از نحوه انتقال نیروها و تیمهای عملیاتی گرفته تا کیفیت سرویسهای پشتیبان، از قبل مورد بررسی قرار گرفته باشد.»
گنجو بر ضرورت برگزاری مانورهای واقعی برای سنجش آمادگی شبکه بانکی تأکید و مطرح کرد: «برای نیروهایی که در شرایط عادی مسئولیتهای حساس و حیاتی دارند، باید سازوکار جایگزین وجود داشته باشد تا در شرایط بحران بتوانند وظایف خود را ادامه دهند. اگر یک نیروی کلیدی چند شب متوالی درگیر عملیات باشد و امکان استراحت نداشته باشد، باید از قبل برای جایگزینی و تداوم فعالیت او برنامهریزی شده باشد.» به گفته او، باید برای سرویسهایی که خود بانکها ارائه میکنند و همچنین سرویسهای زیرساختی بانک مرکزی، راهکارهای جایگزین وجود داشته باشد تا در شرایط بحران به مردم خدمات ارائه شود.
معاون عملیات شرکت خدمات انفورماتیک ضمن اشاره به اقدامات انجامشده برای افزایش آمادگی و تابآوری پس از جنگ ۱۲روزه و بحرانهای اخیر، خطاب به بانکها بر توجه جدی به الزامات و درخواستهای بانک مرکزی از آنها در حوزه تابآوری و آمادگی در شرایط بحران تأکید کرد.
بانک ملی در مواجهه با حمله سایبری چه کرد؟
احمد علیخانی، رئیس اداره کل مدیریت عملیات بانکی بانک ملی، نیز از دیگر سخنرانان این نشست بود. از نگاه او، مدیریت بحران یک فرآیند دائمی است، نه واکنشی به حادثه؛ به این صورت که سناریوهای متعدد باید با تمرکز اصلی بر حفظ اعتماد و تجربه مشتری از قبل طراحی و بهطور مستمر اجرا و بهروزرسانی شوند.
او در بخش دیگری از صحبتهای خود مطرح کرد که از همان روز نخست بروز اختلال در خدماترسانی بانکها، بانک ملی با استفاده از تمهیدات و سناریوهای پیشبینیشده برای مخاطرات، سامانههای موازی را برای ارائه خدمات به مشتریان و تداوم کسبوکار فعال کرد و این سرویسها ظرف چند ساعت جایگزین شدند. به گفته علیخانی، با تفکیک سرویسهای کارت و حساب و استفاده از سامانههای موازی، خدمات بانکی بدون وقفه ادامه پیدا کرد و بانک ملی در این مدت روزانه بیش از ۱۵۰ میلیون تراکنش را مدیریت کرد.
رئیس اداره کل مدیریت عملیات بانکی بانک ملی با اشاره به برنامههای بانک برای مدیریت شرایط مختلف اظهار کرد: «در بانک ملی اصل را بر این گذاشتهایم که حادثه ممکن است در هر شرایطی، از جنگ و بحرانهای امنیتی گرفته تا حوادث اقلیمی، رخ دهد؛ بنابراین اولویت ما این است که خدمات بانکی به مشتریان در هر شرایطی تداوم داشته باشد. برای حفظ استمرار خدمات، راهکارهای موازی مختلفی در بانک ملی ایجاد شده است؛ حتی در مواردی که امکان ارائه سرویس بهصورت برخط وجود نداشته باشد. دادههای مشتریان نیز از روشهای مختلف و به شکل مستمر پشتیبانگیری و نگهداری میشوند تا مسیر دسترسی به اطلاعات از چندین درگاه امکانپذیر باشد.»
همچنین به گفته علیخانی، ارائه خدمات غیرحضوری و حضوری، استفاده از ظرفیت بانکهای معین و همچنین شرکتهای معین و شرکتهای فناوری بهعنوان بازوهای انفورماتیکی بانک ملی، بخشی از این راهکارهاست.
آخرین وضعیت مانده حسابها پس از اختلال
او همچنین درباره پشتیبانگیری مستمر از دادهها و اطلاعات مشتریان توضیح داد: «نسخههای مختلف اطلاعات در نقاط متفاوت نگهداری میشود تا امکان ارائه خدمت از مسیرهای مختلف وجود داشته باشد. شعب بانک نیز امکان ارائه خدمات بهصورت غیرمتمرکز را دارند و در کنار آن، ارائه خدمات متمرکز و برخط نیز پیشبینی شده است.»
علیخانی با اشاره به احتمال ایجاد مغایرت در نمایش مانده حسابها در شرایط بحران اظهار کرد: «بانک ملی فرآیندهای مشخصی برای شناسایی و اصلاح مغایرتهای احتمالی دارد و مانده حساب مشتریان بهصورت روزانه پایش میشود. در جریان برخی اختلالات اخیر، مواردی در نمایش مانده برخی حسابها ایجاد شد که این موارد بهصورت روزانه بررسی و مغایرتگیری شده و رقم مغایرت خاصی در حسابهای مشتریان وجود نداشته است. اطلاعرسانی درباره موارد احتمالی نیز بهصورت مستمر انجام میشود و بانک تلاش میکند پیش از انتشار نسخههای جدید سامانهها، موارد مهم را به مشتریان و نهادهای نظارتی اطلاع دهد.»
مردم با اختلال جدی مواجه نشدند
سید مصطفی میربابایی، رئیس توسعه سیستمی سامانههای بانکی شرکت خدمات انفورماتیک، سخنران دیگر این نشست بود که درباره اقدامات انجامشده برای تداوم ارائه خدمات بانکی در شرایط بحران توضیح داد. به گفته او، اطلاعات مشتریان، از جمله مانده حساب و اطلاعات حسابها و همچنین بخشی از امکان برداشت نقدی، در سامانه تابآوری بانکی پیشبینی شده است. ساختار این سامانه از اردیبهشت سال گذشته آغاز شد و پس از اجرا، در بخشی از شبکه بانکی فعال شد و متناسب با شرایط و نیازها، توسعه آن همچنان ادامه دارد.
رئیس توسعه سیستمی سامانههای بانکی شرکت خدمات انفورماتیک در بخش دیگری از صحبتهای خود درباره مدیریت اختلال بانکها در خردادماه توضیح داد: «در آغاز بحران، یکسری نیازهای اولیه ایجاد شد و یکی از مهمترین اقداماتی که انجام داده بودیم، آمادگی برای ارائه خدمات در بخشی از حسابها و بهویژه در حوزه کارت بود. به این ترتیب، اگر به هر دلیلی خدمات اصلی از دسترس خارج میشد، بخش قابلتوجهی از حسابها میتوانستند گردش متعارف خود را داشته باشند و مردم با اختلال جدی مواجه نشوند.» به گفته او، بخش قابلتوجهی از عملیات بانکی از طریق سامانههای کارت بهراحتی قابل ارائه بود و این سامانه امکان ارائه خدمات پرداخت را نیز داشت.
وقتی بحران از ۱۰ روز عبور کرد، معادله خدمات بانکی تغییر کرد
میربابایی با بیان اینکه مدیریت بحران نمیتواند برای مدت نامحدود ادامه داشته باشد، گفت: «در برنامهریزیهای اولیه معمولاً فرض بر این است که اختلال برای یک بازه مشخص، مثلاً سه، چهار، پنج یا حداکثر ۱۰ روز ادامه خواهد داشت. بر اساس همین فرض، تعدادی از خدمات بهعنوان خدمات حیاتی تعریف میشوند تا در دوره بحران ارائه شوند و پس از بازگشت سامانه اصلی، زیرساخت کامل دوباره در دسترس قرار گیرد و امکان ارائه همه خدمات فراهم شود.»
او همچنین ادامه داد: «ما نیز بر همین اساس توسعه خدمات را پیش بردیم، اما از مقطعی به بعد، زمان بحران طولانیتر شد و طولانی شدن این زمان، شرایط و مسائل جدیدی ایجاد کرد. در واقع، تجربه این بحران نشان داد محصولی که برای مدیریت بحران طراحی میشود، نمیتواند صرفاً مانند یک پروژه عادی از قبل تحلیل، طراحی، زمانبندی و آزمون شود و سپس وارد مرحله عملیاتی شود.»
از نظر رئیس توسعه سیستمی سامانههای بانکی شرکت خدمات انفورماتیک، اختلال چهار بانک ملی، صادرات، تجارت و توسعه صادرات نشان داد که در شرایط بحران، علاوه بر زیرساخت و سامانههای جایگزین، سرعت تصمیمگیری، همکاری بانکها و هماهنگی میان تیمهای مختلف نیز نقش بسیار مهمی در تداوم ارائه خدمات بانکی دارد.
او در بخش دیگری از پنل «تابآوری ارائه خدمات در شرایط بحران» گفت: «با وقوع بحران دوم و افزایش نیاز مشتریان برای انجام فعالیتهای روزمره و تجاری، ارائه خدمات بانکی از نمایش مانده و برداشت نقدی به سرویسهایی مانند پایا، ساتنا، انتقالهای درونحسابی، ضمانتنامه و اعتبارات اسنادی گسترش یافت. در ابتدا تنها سه یا چهار خدمت حیاتی قابل ارائه بود، اما با توجه به نیازهای جدید، در مدت کوتاهی مجبور شدیم نزدیک به ۵۰ سرویس بانکی را فعال کنیم. برای این کار، توسعه خدمات میان مجموعههای مختلف توزیع و از یک زیرساخت ماژولار استفاده شد تا هر بخش بهصورت مستقل توسعه پیدا کند و در عین حال ارتباط میان اجزای مختلف حفظ شود.»
میربابایی تأکید کرد: «در یک بازه حدود ۱۰روزه، تعداد خدمات قابل ارائه از سه یا چهار سرویس به نزدیک ۵۰ سرویس رسید و پس از روز دهم، تمرکز اصلی بر تثبیت و پایداری خدمات قرار گرفت.»
حملات سایبری پیچیدهتر و ترکیبیتر شدهاند
آخرین سخنران پنل «تابآوری ارائه خدمات در شرایط بحران؛ از حملات سایبری تا تداوم کسبوکار»، وحید خدابخشی، مدیرعامل کاشف، بود که با مرور روند حملات سایبری علیه زیرساختهای کشور، تأکید کرد که تهدیدات سایبری نهتنها کاهش نیافتهاند، بلکه شکل پیچیدهتر و ترکیبیتری پیدا کردهاند و یکی از مهمترین ضعفهای موجود، تکرار آسیبپذیریها به دلیل منتشر نشدن درسآموختهها و اطلاعات مربوط به حملات گذشته است.
او با اشاره به حمله سال ۱۳۹۹ به بندر شهید رجایی اظهار کرد: «در آن حمله، اطلاعات بارنامهها و بخش مهمی از سامانهها از بین رفت و تجهیزات بهگونهای آسیب دیدند که بازیابی آنها با مشکلات جدی همراه بود. بررسیهای بعدی نشان داد با یک حمله از جنس «وایپر» یا پاککننده اطلاعات مواجه بودهایم.»
مدیرعامل کاشف با اشاره به تکرار الگوی مشابه در حملات سالهای اخیر به زیرساختهای بانکی گفت: «در برخی از این حملات، اطلاعات و زیرساختها هدف قرار گرفتند و بخشهایی از تجهیزات و دادهها غیرقابل بازیابی شدند. یکی از مشکلات اصلی این است که پس از وقوع حملات، اطلاعات مربوط به بردار حمله، نشانههای نفوذ و آسیبپذیریهای مورد استفاده بهطور مؤثر در اختیار سایر بخشهای در معرض خطر قرار نمیگیرد. تا زمانی که علت یک حمله و روش نفوذ بهدرستی شناسایی و منتشر نشود، امکان پیشگیری مؤثر از تکرار آن وجود ندارد. ما در سالهای اخیر بارها شاهد آسیب دیدن از نقاط و الگوهای تکراری بودهایم.»
تشدید فشارها بر زیرساختهای بانکی
مدیرعامل کاشف در بخش دیگری از صحبتهای خود از نهادهای مسئول درخواست کرد که شاخصها و نشانههای حمله، مسیرهای نفوذ و درسآموختههای حاصل از حملات گذشته را در اختیار بخشهای مرتبط قرار دهند تا سایر سازمانها پیش از وقوع بحران بتوانند اقدامات پیشگیرانه لازم را انجام دهند. او همچنین از شکل دیگری از فشار بر زیرساختهای بانکی و پرداخت خبر داد و گفت: «میزان کار انجامشده برای تأمین امنیت بهتنهایی معیار مناسبی برای سنجش امنیت نیست و باید میزان قرار گرفتن یک مجموعه در معرض تهدید و علاقه مهاجمان به هدف قرار دادن آن نیز در ارزیابیها مورد توجه قرار گیرد.»
خدابخشی یکی از مهمترین درسآموختههای سالهای گذشته را ضرورت تعیین مسئولیتها و اختیارات پیش از وقوع بحران عنوان کرد و گفت: «زمان بحران، زمان مناسبی برای مشخص کردن مسئولیتها و اختیارات نیست. از لحظه کشف حمله تا زمان بازیابی، یک پنجره زمانی بسیار مهم وجود دارد و اگر سازمانها در این مرحله درگیر تعیین مسئولیت و هماهنگیهای اولیه شوند، زمان طلایی مدیریت بحران از دست میرود.»
سایت پشتیبان بدون رزمایش، تضمین تابآوری نیست
خدابخشی با اشاره به سرمایهگذاریهای سنگین در ایجاد سایتهای پشتیبان گفت: «داشتن سایت پشتیبان بهتنهایی به معنای تابآوری نیست. سازمانها باید بهطور مستمر رزمایش و مانورهای واقعی برگزار کنند تا نقاط ضعف خود را پیش از وقوع بحران شناسایی کنند.»
او همچنین یکی از مهمترین نقاط ضعف سایتهای پشتیبان را وجود نقاط مشترک و وابستگی میان سایت اصلی و سایت پشتیبان دانست. از نظر او، ممکن است سازمان برای ایجاد زیرساخت پشتیبان هزینه قابلتوجهی انجام داده باشد، اما وجود یک نقطه مشترک یا وابستگی حیاتی باعث شود هر دو سایت همزمان آسیب ببینند.
مدیرعامل کاشف با اشاره به تجربه حملات گسترده اخیر اظهار کرد: «وقوع حمله به یک مجموعه لزوماً به معنای ناامنتر بودن آن مجموعه نیست و از سوی دیگر، هدف قرار نگرفتن یک سازمان نیز به معنای امنتر بودن آن نیست؛ زیرا در کشور هنوز سنجه کمی و قابل اتکایی برای مقایسه سطح امنیت سایبری سازمانها وجود ندارد.»
از نظر او، زمانی که مجموعههای بزرگ و برخوردار از نیروی انسانی متخصص، تجهیزات و سابقه گسترده نیز با وجود تلاشهای شبانهروزی برای بازیابی خدمات با مشکل مواجه میشوند، این موضوع نشان میدهد که سطح آمادگی کلی کشور در حوزه دفاع سایبری نیازمند تقویت جدی است.
خدابخشی با اشاره به استانداردهای موجود در حوزه تداوم کسبوکار و تابآوری گفت: «استانداردها و چارچوبهای مختلفی برای مدیریت تداوم کسبوکار وجود دارد، اما داشتن استاندارد بهتنهایی کافی نیست. فاصله میان تدوین استاندارد و توانایی اجرای آن در شرایط واقعی بحران، یکی از چالشهای اصلی است. سازمانها باید علاوه بر تدوین فرآیندها و رعایت الزامات استانداردی، توانایی عملیاتی خود برای استفاده از این ظرفیتها در زمان بحران را نیز از طریق آموزش، تمرین و رزمایشهای واقعی تقویت کنند.»
خدابخشی در پایان با قدردانی از تلاش تیمهای عملیاتی در مدیریت بحرانهای اخیر، بر ضرورت انتقال تجربهها و درسآموختههای مثبت و منفی این حوادث به سایر بازیگران اکوسیستم تأکید کرد.